21. Oktober 202615:30–17:30 Uhr MESZ
Online
120 Min.·Track: Technik
Welche Konzepte, Taxonomien, Methoden und Frameworks formalisieren ein Cyber-Threat-Modell — und welche Voraussetzungen müssen erfüllt sein, bevor eine Maschine oder ein KI-Agent auf Basis des Ergebnisses handeln kann?
Lerninhalte
- Teil 1 · Cyberdomänenspezifische Frameworks, Taxonomien und Konzepte (ca. 30 Min.)
- 1.1) Detection Maturity Level (DML) Model — Level 9 … 1, von Zielen bis zu atomaren Indikatoren
- 1.2) MITRE ATT&CK als Taxonomie; MITRE CAPEC, CWE und CVE als Klassifikationsmodell; CPE-Namensgebung
- 1.3) STRIDE; das Diamond Model of Intrusion Analysis; Umwelteinflüsse; Intelligence Preparation of the Cyber-Environment
- 1.4) STIX 2.1 — Structured Threat Information Expression: der typisierte Objektgraph
- 1.5) CBEST und TIBER-EU — woher die Anforderung kommt: Deliverables als Daten gelesen, jede TTIR-Komponente als Entity, Operational Depth 0–6, der Threat-Intelligence- und Modelling-Prozess
- Teil 2 · Problemstellung und strategische Antwort (ca. 25 Min.)
- 2.1) Wo Large Language Models an ihre Grenzen stoßen — die sechs Lücken generativer Systeme: kein persistenter Zustand, keine adressierbare Provenienz, keine Konfidenz pro Claim, kein Schema, kein Lebenszyklus, keine Validierung
- 2.2) KI-Agenten, No-Code-Agent-Builder und der Agentic SOC — Definitionen und Herausforderungen
- 2.3) SCIPAB — Situation, Complication, Implication entlang von fünf Strängen: Repräsentation, KI-generiertes Wissen, operative Wiederverwendung, Ownership und Interoperabilität, Deployment und Souveränität
- 2.4) Das Semantic-Threat-Classification-Model; Semantik, Taxonomien, Ontologien — und wie sie zusammenhängen
- 2.5) SCIPAB — Position, Action, Benefit: ein kundeneigenes Cyber-Threat-Modell auf etablierten Standards als gemeinsame Wissensschicht zwischen CTI und Security Operations — Trust by Design statt Vertrauen in Herstellerversprechen
- Teil 3 · Von der Theorie zum Governance-basierten Modell — zwei reale Modelle als Daten (ca. 30 Min.)
- 3.1) Der Angreifer (CrowdStrike CSIT-22052, Emotet-Auslieferung — mit Genehmigung verwendet) und die kritische Funktion — zwei STIX-2.1-Exporte
- 3.2) Repräsentation — die formale Struktur in den Daten; zwei befüllte Ebenenmodelle: TIBER-EU Depth 0–6 × DML 9–1, dort, wo Angreifer und kritische Funktion aufeinandertreffen
- 3.3) KI-generiertes Wissen — ein vollständig kontrollierter Claim: ID, Evidenz, Konfidenz, Lebenszyklus und Validierungsstatus; das Validierungs-Gate: validieren, ersetzen, verwerfen, verifizieren
- 3.4) Operative Wiederverwendung — ein Graph, vier Anwendungsbereiche: Detection Engineering, Threat Hunting, Incident Response und Threat-Led Testing
- 3.5) Eigentum und Interoperabilität — welche Inhalte dieses Exports Ihr bestehender Stack bereits verarbeiten kann; Deployment und Souveränität — wo ein zugriffsbeschränkter Report verarbeitet werden darf
- Teil 4 · Das Governance-basierte Modell im Agentic SOC (ca. 20 Min.)
- 4.1) Wo das Governance-basierte Modell verortet ist — als gemeinsame Wissensschicht des Agentic SOC
- 4.2) Wie ein Agent damit arbeitet — der Ablauf: validierte Inhalte lesen, Entwürfe zurückschreiben; die Freigabe erfolgt durch einen Menschen
- 4.3) Fünf Agenten, ein Graph — was jeder liest, tut und zurückschreibt
- 4.4) Die fünf Problemfelder des SCIPAB, Strang für Strang gelöst; Vertrauen und Determinismus adressiert
- 4.5) Wert, gemessen an den beiden Modellen — Coverage, Validation Backlog, Exposure
- 4.6) Zusammenfassung — was Sie jetzt tun können
- Q&A (ca. 15 Min.)
- Was die Teilnehmenden mitnehmen
- Teilnehmende können jede Aussage in die beiden Ebenenmodelle einordnen und das verwendete Vokabular benennen, eine regulierte Aussage mit ihrer Evidenz, ihrem Vertrauensgrad und ihrem Validierungsstatus lesen, die sechs Lücken der Generierung erkennen und das jeweilige Feld benennen, das sie schließt – und beschreiben, wie KI-Agenten beliebiger Plattformen ein reguliertes Modell nutzen, ohne die Hoheit darüber zu übernehmen.
Zielgruppe
- Security Consultants
- Security Analysts
- Security Investigators
- Threat Hunters
- Incident Responders
- Detection Engineers
- SOC Architects und SOC Manager in Vorbereitung auf KI-Agenten